Configurez le DNS pour le Link privé entrant AWS
Aperçu
L'accès privé aux ressources au niveau du compte est en version bêta.
L'accès privé aux Workspaces utilisant l'entrée basée sur le contexte est en version bêta.
Configurez le DNS pour acheminer les requêtes utilisateur via votre réseau privé lors de l'utilisation de Private Link entrant pour les workspaces Databricks et les ressources au niveau du compte. Cette page couvre les modèles de configuration DNS et les instructions de configuration étape par étape. Bien que vous puissiez configurer le DNS pour AWS Private Link de plusieurs manières, cette page opte par défaut pour une approche recommandée qui fonctionne pour la plupart des déploiements.
Les **Endpoints** Private Link de back-end utilisent automatiquement la résolution DNS d'AWS lorsque vous activez l'option **Activer le nom DNS** sur l'**Endpoint** Virtual Private Cloud (VPC). Cette page se concentre sur la configuration DNS Private Link entrante.
Présentation de l'architecture
Les diagrammes suivants illustrent les deux modèles de résolution DNS pour AWS Private Link. Le modèle que vous choisissez dépend de vos exigences organisationnelles en matière de gestion et d'isolation des Endpoint.

L'approche à point de terminaison unique achemine tous les Workspaces de toutes les régions et les ressources au niveau du compte via un seul Endpoint Virtual Private Cloud (VPC) partagé, ce qui simplifie la configuration et la gestion DNS. Cette page utilise par défaut cette approche recommandée pour toutes les instructions de configuration.

L'approche multi-endpoint vous permet d'acheminer les requêtes pour chaque workspace et ressource au niveau du compte vers des endpoints Virtual Private Cloud (VPC) dédiés pour l'isolation du réseau, mais augmente la complexité de la gestion.
Résolution DNS avec Private Link
Sans Private Link, les URL spécifiques au Workspace (par exemple, dbc-<workspace-deployment-id>.cloud.databricks.com) se résolvent en adresses IP publiques via un Hostname régional comme sydney.cloud.databricks.com, qui pointe vers un équilibreur de charge élastique AWS public. Par exemple :
$ nslookup myworkspace.cloud.databricks.com
myworkspace.cloud.databricks.com canonical name = sydney.cloud.databricks.com
sydney.cloud.databricks.com canonical name = public-ingress-xxxxx.elb.ap-southeast-2.amazonaws.com
Name: public-ingress-xxxxx.elb.ap-southeast-2.amazonaws.com
Address: 3.26.4.13
Après avoir attaché un objet de paramètres d'accès privé à un Workspace, Databricks met à jour la chaîne de résolution DNS pour inclure le sous-domaine privatelink :
$ nslookup myworkspace.cloud.databricks.com
myworkspace.cloud.databricks.com canonical name = sydney.privatelink.cloud.databricks.com
Name: sydney.privatelink.cloud.databricks.com
Address: 10.176.10.182
L'URL spécifique au Workspace se résout désormais en sydney.privatelink.cloud.databricks.com, que vous configurez pour pointer vers l'adresse IP privée de l'endpoint de votre Virtual Private Cloud (VPC). Cela vous permet de remplacer uniquement le domaine privatelink.cloud.databricks.com sans affecter les autres services Databricks.
Les URL personnalisées (<my-custom-account-name>.databricks.com) et accounts.cloud.databricks.com n'incluent pas le sous-domaine privatelink dans leur chaîne de résolution DNS et doivent être transférées séparément.
$ nslookup <my-custom-account-name>.databricks.com
Name: my-custom-account-name.databricks.com
Address: 3.26.4.13
$ nslookup accounts.cloud.databricks.com
Name: accounts.cloud.databricks.com
Address: 3.26.4.13
Après avoir associé un objet de paramètres d'accès privé à un Workspace, vous ne pouvez pas le supprimer. Vous ne pouvez le remplacer qu'avec un autre objet de paramètres d'accès privé. Cette configuration est permanente.
Résolution DNS
Les enregistrements DNS spécifiques dont vous avez besoin dépendent de votre approche de configuration, mais toutes les configurations doivent résoudre les URL Databricks (URL personnalisées et non personnalisées) vers l'adresse IP privée de votre Virtual Private Cloud (VPC) Endpoint entrant. Par souci de simplicité, Databricks recommande d'acheminer toutes les URL vers un seul Endpoint Virtual Private Cloud (VPC) pour accéder à l'ensemble de Databricks. Si vous avez des exigences d'isolation réseau, vous pouvez également acheminer différentes URL vers différents Endpoints VPC, où chaque Endpoint bénéficie d'un accès différent dans vos politiques d'entrée basées sur le contexte (voir Configurer PrivateLink entrant pour les workspaces).
- Single endpoint approach (recommended)
- Multi-endpoint approach
Pour la plupart des déploiements, configurez le DNS pour résoudre toutes les URL vers l'adresse IP privée d'un seul Virtual Private Cloud (VPC) Endpoint. Tous les workspaces, quelle que soit la région, et les ressources de votre compte peuvent partager le même Endpoint Virtual Private Cloud (VPC). Cet endpoint unifié peut servir des ressources en utilisant des URL à la fois non personnalisées et personnalisées. C'est l'approche recommandée pour une gestion simplifiée.
Configuration DNS on-premise
Configurez le transfert conditionnel dans votre DNS d’entreprise pour transférer les query de domaine Databricks vers AWS :
Domaine | Cible de transfert | Objectif |
|---|---|---|
OU OU | AWS DNS Endpoint (résolveur entrant Route 53) | Toujours requis. Transfère les URL spécifiques au workspace pour les workspaces auxquels un paramètre d’accès privé est associé. Ceci est toujours requis, car certains services de Workspace, tels que Databricks Apps et Model Serving, s'appuient toujours sur l'URL spécifique au Workspace, et non sur l'URL personnalisée Au lieu de transférer |
| AWS DNS Endpoint (résolveur entrant Route 53) | Obligatoire (si vous utilisez des URL personnalisées). Transfère votre URL personnalisée, qui peut inclure le trafic au niveau du Workspace et du compte. |
| AWS DNS Endpoint (résolveur entrant Route 53) | Facultatif. Transfère votre URL de ressource de niveau compte non personnalisée (également utilisée pour la connexion unifiée). Uniquement requis si vos utilisateurs ne peuvent pas accéder à l'internet public pour la résolution DNS ou les requêtes (voir Configurer Private Link entrant avec une connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte. |
| AWS DNS Endpoint (résolveur entrant Route 53) | Facultatif. Transmet les requêtes Databricks Apps. Requis uniquement si vos utilisateurs ne peuvent pas accéder à Internet public pour la résolution DNS (c’est-à-dire si vous utilisez une configuration DNS manuelle). Sinon, la redirection d’URL spécifique au workspace suffit. |
Pour Databricks sur AWS GovCloud, transférez *.cloud.databricks.us et *.aws-gov.databricksapps.us à la place. Pour AWS GovCloud DoD, transférez *.cloud.databricks.mil et *.aws-dod.databricksapps.mil. Voir Databricks sur AWS GovCloud.
Configuration de la zone hébergée privée
Vous devez créer des zones hébergées privées pour acheminer les URL suivantes vers les Endpoint Virtual Private Cloud (VPC) :
- Obligatoire si vous utilisez des URL personnalisées : votre URL personnalisée.
- Toujours requis : URL spécifiques au Workspace, telles que
dbc-<workspace-deployment-id>.cloud.databricks.comou<region>.privatelink.cloud.databricks.com. - Facultatif :
accounts.cloud.databricks.com. Nécessaire uniquement si vos utilisateurs ne peuvent pas accéder à l'Internet public pour la résolution DNS ou les requêtes. Si tel est le cas, vous devez achemineraccounts.cloud.databricks.compour activer la connexion unifiée privée (voir Configurer Private Link entrant avec la connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.
Dans l'approche à Endpoint unique, vous pouvez acheminer toutes ces URL vers un Endpoint Virtual Private Cloud (VPC) d'accès général partagé unique.
Tout d'abord, créez une zone hébergée privée pour votre URL personnalisée. Votre URL personnalisée peut servir l'interface utilisateur et l'API de tous vos Workspace dans n'importe quelle région, ainsi que les ressources au niveau du compte.
Configuration | Valeur |
|---|---|
Zone hébergée privée |
|
Nom d'enregistrement | laisser vide |
Type d'enregistrement | A (Alias) |
Valeur d'enregistrement | ID d'endpoint Virtual Private Cloud (VPC) |
Deuxièmement, créez une zone hébergée privée pour le domaine privatelink.cloud.databricks.com, pour acheminer vos URL spécifiques au Workspace (par exemple, dbc-<workspace-deployment-id>.cloud.databricks.com). Ceci est toujours requis, car certains services d'espace de Workspace, tels que Databricks Apps et Model Serving, dépendent toujours de l'URL spécifique à l'espace de Workspace, et non de l'URL personnalisée.
Configuration | Valeur |
|---|---|
Zone hébergée privée |
|
Nom d'enregistrement | laisser vide ou |
Type d'enregistrement | A (Alias) |
Valeur d'enregistrement | ID d'endpoint Virtual Private Cloud (VPC) |
Pour simplifier, Databricks recommande de router toutes les URL vers un seul endpoint. Cependant, vous pouvez utiliser la valeur <region> si vous avez besoin d'un routage différent pour les workspaces dans différentes régions. La valeur de la région est le nom de la région Databricks, par exemple, sydney, virginia, oregon, et non le nom de la région AWS. Pour trouver le nom de région correct pour votre workspace, consultez la ligne **Services du plan de contrôle, y compris l'application web** dans Adresses IP entrantes.
Si votre configuration AWS ne peut pas accéder à l'internet public pour la résolution DNS, ou si vous avez besoin de différents endpoints Virtual Private Cloud (VPC) pour différents workspaces, créez une zone hébergée privée pour chaque URL de workspace au lieu de privatelink.cloud.databricks.com.
Configuration | Valeur |
|---|---|
Zone hébergée privée |
|
Nom d'enregistrement | laisser vide |
Type d'enregistrement | A (Alias) |
Valeur d'enregistrement | ID d'endpoint Virtual Private Cloud (VPC) |
Vous pouvez éventuellement créer une zone hébergée privée pour accounts.cloud.databricks.com. Uniquement requis si vos utilisateurs ne peuvent pas accéder à l'Internet public. Si tel est le cas, vous devez acheminer accounts.cloud.databricks.com pour activer la connexion unifiée privée (voir Configurer Private Link entrant avec la connexion unifiée). Cela peut également être utile si vous ne souhaitez pas utiliser votre URL personnalisée mais que vous voulez quand même un Private Link entrant vers les ressources au niveau du compte.
Configuration | Valeur |
|---|---|
Zone hébergée privée |
|
Nom d'enregistrement | laisser vide |
Type d'enregistrement | A (Alias) |
Valeur d'enregistrement | ID d'endpoint Virtual Private Cloud (VPC) |
L'utilisation d'Endpoint distincts pour différents Workspace, régions ou Ressources au niveau du compte nécessite une configuration DNS supplémentaire et augmente la complexité opérationnelle. Utilisez cette approche uniquement lorsque vous avez besoin d'Endpoint Virtual Private Cloud (VPC) isolés pour des exigences spécifiques en matière de sécurité, de conformité ou de réseau.
Si vous avez besoin d'Endpoints Virtual Private Cloud (VPC) distincts pour des workspaces individuels ou des Ressources au niveau du compte, suivez les mêmes étapes générales que l'approche à Endpoint unique. Cependant, au lieu d’acheminer toutes les URL Databricks vers un seul Endpoint Virtual Private Cloud (VPC), configurez le DNS afin que différentes URL résolvent vers différents Endpoints Virtual Private Cloud (VPC) en fonction de vos besoins.
Une fois les endpoints enregistrés, utilisez l’entrée basée sur le contexte pour contrôler les workspaces et les ressources au niveau du compte auxquels chaque endpoint privé enregistré peut accéder. Pour plus d’information, consultez Configurer PrivateLink entrant pour les Workspace et Configurer Private Link entrant pour les Ressources au niveau du compte.
Exemples de configurations
Les exemples suivants illustrent des modèles de routage courants. Vous pouvez choisir n'importe quel modèle de routage qui correspond à vos exigences en matière de sécurité, de conformité ou de réseau.
Exemple 1 : Endpoint unifié pour les ressources de production, de non-production et au niveau du compte (approche à endpoint unique)
Dans cet exemple, tous les Workspaces et les Ressources au niveau du compte sont accessibles via un seul Endpoint de Virtual Private Cloud (VPC).
Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :
Transfert | Enregistrement de zone hébergée privée | Acheminé vers l’Endpoint Virtual Private Cloud (VPC) | Configuration d'entrée basée sur le contexte |
|---|---|---|---|
URL personnalisée | URL personnalisée | Endpoint enregistré 1 | Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte. |
|
| Endpoint enregistré 1 | Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à tous les workspaces. |
Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :
- Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
- Tous les workspaces utilisant votre URL personnalisée.
- Tous les workspaces utilisant des URL spécifiques aux workspaces.
Exemple 2 : Endpoints séparés pour les ressources de production, de non-production et au niveau du compte (approche multi-endpoints)
Dans cet exemple, les workspaces de production, les workspaces hors production et les ressources au niveau du compte sont accessibles via des endpoints Virtual Private Cloud (VPC) isolés distincts.
Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :
Transfert | Enregistrement de zone hébergée privée | Acheminé vers l’Endpoint Virtual Private Cloud (VPC) | Configuration d'entrée basée sur le contexte |
|---|---|---|---|
URL personnalisée | URL personnalisée | Endpoint enregistré 1 | Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte. |
URL individuelles spécifiques au Workspace de production ou | URL individuelles de production spécifiques au Workspace | Endpoint enregistré 2 | Créez une politique de niveau Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces de production. |
URL individuelles spécifiques aux Workspace hors production ou | URL spécifiques aux Workspace individuels hors production. | Registered Endpoint 3 | Créez une politique au niveau du Workspace qui autorise l'entrée à partir de l'Endpoint 3, et associez-la à vos workspaces de non-production. |
Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :
- Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
- Workspaces de production utilisant des URL spécifiques aux workspaces de production.
- Non-production Workspaces using non-production Workspace-specific URLs.
Exemple 3 : Endpoints distincts pour les workspaces dans différentes régions et ressources au niveau du compte (approche multi-endpoints)
Dans cet exemple, les workspaces de la région A, les workspaces de la région B et les ressources au niveau du compte sont accessibles via des Endpoint Virtual Private Cloud (VPC) isolés distincts.
Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :
Transfert | Enregistrement de zone hébergée privée | Acheminé vers l’Endpoint Virtual Private Cloud (VPC) | Configuration d'entrée basée sur le contexte |
|---|---|---|---|
URL personnalisée | URL personnalisée | Endpoint enregistré 1 | Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte. |
|
| Endpoint enregistré 2 | Créez une politique au niveau du Workspace qui autorise l'entrée depuis l'Endpoint 2, et attachez-la à vos Workspaces dans la région A. |
|
| Registered Endpoint 3 | Créez une stratégie au niveau du Workspace qui autorise l'entrée depuis l'endpoint 3, et attachez-la à vos Workspaces dans la région B. |
Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :
- Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
- Workspaces de la région A utilisant des URL spécifiques au workspace.
- Workspaces dans la région B utilisant des URL spécifiques au workspace.
Exemple 4 : Endpoint partagé pour les ressources de production et au niveau du compte, endpoint séparé pour la non-production (approche multi-endpoint)
Dans cet exemple, les Workspaces de production et les ressources au niveau du compte partagent un Endpoint Virtual Private Cloud (VPC) isolé, tandis que les Workspaces hors production utilisent un Endpoint Virtual Private Cloud (VPC) distinct.
Configurez les politiques d'ingestion basées sur le contexte et de routage suivantes :
Transfert | Enregistrement de zone hébergée privée | Acheminé vers l’Endpoint Virtual Private Cloud (VPC) | Configuration d'entrée basée sur le contexte |
|---|---|---|---|
URL personnalisée | URL personnalisée | Endpoint enregistré 1 | Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte. |
URL individuelles spécifiques au Workspace de production ou | URL individuelles de production spécifiques au Workspace | Endpoint enregistré 1 | Créez également une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 1, et associez-la à vos workspaces de production. |
URL individuelles spécifiques aux Workspace hors production ou | URL spécifiques aux Workspace individuels hors production. | Endpoint enregistré 2 | Créez une politique au niveau du workspace qui autorise l'entrée depuis l'endpoint 2, et associez-la à vos workspaces hors production. |
Avec cette configuration, les utilisateurs peuvent accéder via le Private Link entrant :
- Ressources au niveau du compte, telles que la console de compte et Genie au niveau du compte, à l'aide de votre URL personnalisée.
- Workspace de production utilisant votre URL personnalisée.
- Workspaces de production utilisant des URL spécifiques aux workspaces de production.
- Non-production Workspaces using non-production Workspace-specific URLs.
Le trafic au niveau de la production et du compte reste isolé du trafic des Workspace hors production en utilisant des Endpoint Virtual Private Cloud (VPC) distincts.
Dans toutes les configurations ci-dessus, vous n'avez pas eu besoin de transférer accounts.cloud.databricks.com, car il est facultatif (voir Configurer le Private Link entrant avec connexion unifiée). Si vous décidez de transférer cette URL pour une connexion unifiée, vous pouvez la résoudre sur n'importe quel Endpoint Virtual Private Cloud (VPC) enregistré. Si vous décidez de transférer cette URL pour accéder en privé aux Ressources au niveau du compte sans utiliser votre URL personnalisée, configurez la politique de routage et d'entrée basée sur le contexte suivante :
Transfert | Enregistrement de zone hébergée privée | Acheminé vers l’Endpoint Virtual Private Cloud (VPC) | Configuration d'entrée basée sur le contexte |
|---|---|---|---|
|
| Endpoint enregistré 1 | Dans la politique au niveau du compte, ajoutez une règle d'autorisation pour l'Endpoint 1 afin d'accéder aux Ressources au niveau du compte. |
Veuillez garder les directives suivantes à l’esprit :
- Votre URL personnalisée, les URL spécifiques au Workspace, et l'URL du compte peuvent toutes acheminer vers le même Endpoint VPC, ou vers des Endpoints VPC séparés en fonction de vos exigences d'isolation.
- Votre URL personnalisée peut être utilisée pour accéder aux Workspace et aux Ressources au niveau du compte.
- Utilisez l'entrée basée sur le contexte pour contrôler les workspaces et les ressources au niveau du compte auxquels chaque endpoint enregistré peut accéder. Consultez Contrôle d'entrée basé sur le contexte.
Options de configuration
- Conditional forwarding to Route 53 (recommended)
- Manual DNS zone and records
Configurez votre DNS d'entreprise pour transférer les queries pour les domaines Databricks vers Amazon Route 53. AWS résout automatiquement les URL de Workspace en adresses IP privées sans gestion manuelle des enregistrements. Cette approche utilise un seul Endpoint Virtual Private Cloud (VPC) pour tous les workspaces dans toutes les régions.
Avantages de la redirection conditionnelle
- Résolution automatique : Route 53 résout automatiquement les URL en adresses IP privées lorsque l'Endpoint Virtual Private Cloud (VPC) a l'option Activer le nom DNS activée.
- Pas de mises à jour manuelles : si les IP d'Endpoint Virtual Private Cloud (VPC) changent, Route 53 met automatiquement à jour les enregistrements DNS.
- Simplifie la gestion : une seule configuration gère tous les Workspaces dans n’importe quelle région.
Prérequis
Avant de commencer, vérifiez que vous disposez de :
- Un Endpoint VPC Private Link entrant avec Activer le nom DNS activé
- Connectivité réseau entre votre réseau d'entreprise et AWS à l'aide de Direct Connect ou VPN
- Autorisations pour créer des Ressources Route 53 et modifier votre DNS d'entreprise
Créez une zone hébergée privée
Créez une zone hébergée privée dans Route 53 pour les enregistrements DNS Databricks.
- Accédez à la page Zones hébergées Route 53 dans la console de gestion AWS.
- Cliquez sur **Créer une zone hébergée**.
- Pour Nom de domaine , saisissez le nom PHZ. Par exemple,
my-custom-account-name.databricks.com. - Pour Type , sélectionnez zone hébergée privée .
- Dans la section VPC à associer , sélectionnez le VPC où se trouve votre Endpoint VPC entrant. Il s'agit généralement de votre Virtual Private Cloud (VPC) de transit.
- Cliquez sur **Créer une zone hébergée**.
Créer un enregistrement DNS A
Créez un enregistrement A qui mappe l'Endpoint régional à l'adresse IP privée de l'Endpoint de votre Virtual Private Cloud (VPC).
-
Dans la console Route 53, sélectionnez la zone hébergée que vous avez créée (par exemple,
<my-custom-account-name>.databricks.com). -
Cliquez sur Créer un enregistrement .
-
Pour Nom d’enregistrement , saisissez la valeur appropriée (voir sections précédentes).
-
Pour le type d'enregistrement , sélectionnez A - Route le trafic vers une adresse IPv4 .
-
Pour **Value**, entrez l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC) entrant.
Pour trouver l'adresse IP privée :
- Accédez à la page des Endpoints Virtual Private Cloud (VPC).
- Sélectionnez votre endpoint VPC entrant.
- Dans l'onglet **Sous-réseaux**, notez l'adresse **IPv4**.
-
Cliquez sur Créer des enregistrements .
Repeat the private hosted zone and DNS A record steps for each PHZ required above.
Créer un Endpoint de résolveur entrant Route 53
Créez un endpoint de résolveur entrant afin que votre DNS d’entreprise puisse transférer les requêtes vers Route 53.
-
Accédez à la page Route 53 Resolver.
-
Dans la navigation de gauche, cliquez sur **Endpoints entrants**.
-
Cliquez sur Créer un endpoint entrant .
-
Fournissez un nom pour l'endpoint, tel que
databricks-privatelink-resolver. -
Sélectionnez votre Virtual Private Cloud (VPC).
-
Pour Groupe de sécurité , sélectionnez ou créez un groupe de sécurité qui autorise le trafic TCP et UDP entrant sur le port 53 depuis votre réseau on-premise.
-
Dans la section **Adresses IP** :
- Sélectionnez au moins deux sous-réseaux dans différentes zones de disponibilité pour une haute disponibilité.
- Pour chaque sous-réseau, laissez AWS attribuer automatiquement une adresse IP ou choisissez une adresse IP spécifique dans la plage du sous-réseau.
-
Cliquez sur Créer un endpoint entrant .
-
Notez les adresses IP de l'endpoint de résolveur entrant à utiliser à l'étape suivante.
Configurez le transfert conditionnel dans votre DNS d'entreprise.
Configurez votre serveur DNS d'entreprise pour acheminer les query des domaines Databricks vers l'Endpoint de résolution entrant de Route 53.
Les étapes exactes dépendent de votre logiciel DNS, tels que BIND, Windows DNS ou Infoblox. Consultez la documentation de votre serveur DNS pour les étapes de configuration spécifiques.
Configurez le transfert conditionnel pour les domaines listés dans la section Configuration DNS on-premise ci-dessus.
Transférez ces domaines aux adresses IP de votre endpoint de résolveur entrant Route 53.
Vérification
Une fois la configuration terminée, testez la résolution DNS pour chaque URL depuis votre réseau d'entreprise. Par exemple :
$ nslookup <my-custom-account-name>.databricks.com
Name: <my-custom-account-name>.databricks.com
Address: 10.176.10.182
L'URL devrait se résoudre à l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC). Si vous voyez une adresse IP publique, vérifiez vos règles de transfert conditionnel et la configuration de Route 53.
Si le transfert conditionnel vers Route 53 n'est pas disponible dans votre environnement, vous pouvez créer manuellement une zone et des enregistrements DNS dans votre serveur DNS d'entreprise. Cette approche nécessite des mises à jour manuelles si les adresses IP du Endpoint Virtual Private Cloud (VPC) changent.
Avantages de la zone DNS manuelle
Utilisez la configuration DNS manuelle lorsque :
- Vous ne pouvez pas configurer le transfert conditionnel vers AWS Route 53.
- Vos politiques DNS d’entreprise exigent que tous les enregistrements DNS soient gérés en interne.
- Vous avez besoin d'un contrôle total sur la gestion des enregistrements DNS.
Avec une configuration DNS manuelle, mettez à jour les enregistrements A chaque fois que les adresses IP de votre Virtual Private Cloud (VPC) endpoint changent. Cela peut entraîner des problèmes de connectivité si les enregistrements deviennent obsolètes.
Créer une zone DNS
Dans votre serveur DNS d'entreprise, créez une zone pour les domaines listés dans la section Configuration DNS on-premise ci-dessus.
Pour Databricks sur AWS GovCloud, créez plutôt une zone pour privatelink.cloud.databricks.us. Pour AWS GovCloud DoD, utilisez privatelink.cloud.databricks.mil.
Ajouter des enregistrements A
Créez un enregistrement A qui mappe l'Endpoint régional à l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC). Par exemple :
Record name | Record type | Value |
|---|---|---|
| A | Private IP of your inbound VPC endpoint |
Pour AWS GovCloud, le nom de la région est pendleton et le domaine est privatelink.cloud.databricks.us. Pour AWS GovCloud DoD, utilisez privatelink.cloud.databricks.mil. Ajoutez également un renvoi ou des enregistrements pour *.aws-gov.databricksapps.us (GovCloud) ou *.aws-dod.databricksapps.mil (DoD) si vous utilisez des Databricks Apps.
Vérification
Testez la résolution DNS depuis votre réseau d'entreprise. Par exemple :
$ dig +short <my-custom-account-name>.databricks.com
<my-custom-account-name>.databricks.com
10.176.10.182
L'URL doit correspondre à l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC).
Scénarios de déploiement spéciaux
- Mixed deployments
- Hybrid access (private and public endpoints)
- Databricks Apps domains
Vous pouvez avoir certains Workspace utilisant un Link privé entrant et d'autres utilisant des Endpoint publics dans le même compte. La résolution DNS gère automatiquement ce scénario.
Les espaces de travail sans objet de paramètres d'accès privé se résolvent en adresses IP publiques en utilisant <region>.cloud.databricks.com. Les Workspace avec un objet de paramètres d'accès privé se résolvent en <region>.privatelink.cloud.databricks.com et utilisent l'adresse IP privée.
Aucune configuration DNS supplémentaire n'est requise pour les déploiements mixtes.
Vous pouvez configurer un workspace pour qu'il soit accessible depuis des endpoints privés à l'aide de Private Link et des endpoints publics via Internet.
Pour activer l'accès hybride :
- Lors de la création d'un objet de paramètres d'accès privé, définissez Accès public activé sur Vrai .
- Le Workspace est maintenant accessible via le Private Link et l'Internet public.
- Les utilisateurs de votre réseau d'entreprise avec un DNS privé configuré utilisent automatiquement le endpoint privé.
- Les utilisateurs en dehors de votre réseau d'entreprise utilisent l'Endpoint public.
Pour restreindre les adresses IP publiques pouvant accéder au Workspace, configurez les listes d'accès IP. Cela vous permet d'autoriser des adresses IP source spécifiques, telles que celles provenant d'applications SaaS tierces de confiance.
Databricks Apps utilise le domaine *.aws.databricksapps.com. Ces domaines utilisent un enregistrement CNAME qui se résout en dbc-<workspace-deployment-id>.cloud.databricks.com, lequel se résout en Endpoint régional.
Par exemple :
$ nslookup natural-language-to-qdrant-1016658646341465.aws.databricksapps.com
natural-language-to-qdrant-1016658646341465.aws.databricksapps.com
canonical name = dbc-35bfa1f1-1292.cloud.databricks.com
dbc-35bfa1f1-1292.cloud.databricks.com
canonical name = oregon.cloud.databricks.com
Si vous utilisez le transfert conditionnel pour *.cloud.databricks.com, les domaines d’application se résolvent automatiquement correctement. Si vous utilisez la configuration DNS manuelle, vous devez également transférer *.aws.databricksapps.com ou créer des enregistrements correspondants.
AWS GovCloud : les applications utilisent le domaine *.aws-gov.databricksapps.us, qui est un CNAME vers dbc-<id>.cloud.databricks.us. Si vous utilisez le transfert conditionnel pour *.cloud.databricks.us, les domaines des applications se résolvent automatiquement correctement. Si vous utilisez la configuration DNS manuelle, transférez également *.aws-gov.databricksapps.us.
$ nslookup myapp-5271208389338040.aws-gov.databricksapps.us
myapp-5271208389338040.aws-gov.databricksapps.us
canonical name = dbc-a1b2c3d4.cloud.databricks.us
dbc-a1b2c3d4.cloud.databricks.us
canonical name = pendleton.cloud.databricks.us
AWS GovCloud DoD : Les applications utilisent le domaine *.aws-dod.databricksapps.mil, qui renvoie à dbc-<id>.cloud.databricks.mil par CNAME. Si vous utilisez le transfert conditionnel pour *.cloud.databricks.mil, les domaines des applications se résolvent automatiquement correctement. Si vous utilisez la configuration DNS manuelle, transférez également *.aws-dod.databricksapps.mil.
Pour plus d'informations sur le réseautage de Databricks Apps, consultez Contrôles d'ingestion.
Vérification
Après avoir configuré le DNS, vérifiez que vos URL se résolvent correctement vers des adresses IP privées.
- Use nslookup
- Use dig
- Test workspace access
À partir d'une machine de votre réseau d'entreprise, testez la résolution DNS :
$ nslookup myworkspace.cloud.databricks.com
Sortie attendue :
myworkspace.cloud.databricks.com canonical name = sydney.privatelink.cloud.databricks.com
Name: sydney.privatelink.cloud.databricks.com
Address: 10.176.10.182
L'URL doit se résoudre via le sous-domaine privatelink à une adresse IP privée, généralement comprise dans la plage 10.x.x.x, 172.16.x.x ou 192.168.x.x.
Vous pouvez également utiliser dig pour des informations DNS plus détaillées :
$ dig +short myworkspace.cloud.databricks.com
sydney.privatelink.cloud.databricks.com
10.176.10.182
Après avoir vérifié la résolution DNS, vérifiez que vous pouvez accéder aux ressources au niveau du workspace ou du compte :
- À partir d’une machine de votre réseau d’entreprise ou connectée via un VPN, ouvrez un navigateur web.
- Accédez à votre URL (URL personnalisée ou URL non personnalisées).
- Vérifiez que vous pouvez vous connecter et accéder au Workspace ou aux ressources au niveau du compte.
Si vous ne pouvez pas accéder au Workspace :
- Vérifiez que votre Endpoint VPC a l’option Enable DNS name activée.
- Vérifiez que votre zone hébergée privée est associée au Virtual Private Cloud (VPC) correct.
- Vérifiez que vos règles de transfert conditionnel sont configurées correctement dans votre DNS d'entreprise.
- Confirmez que la connectivité réseau existe entre votre réseau d'entreprise et le Virtual Private Cloud (VPC) AWS à l'aide de Direct Connect ou d'un VPN.
- Vérifiez que les règles du groupe de sécurité sur votre endpoint VPC autorisent le trafic TCP entrant sur le port 443.
Problèmes courants
La résolution DNS renvoie des adresses IP publiques : Vos règles de transfert conditionnel ne fonctionnent pas correctement, ou les query n'atteignent pas Route 53. Vérifiez votre configuration de serveur DNS et votre endpoint de résolveur entrant Route 53.
L'URL ne se résout pas : Votre zone hébergée privée peut ne pas avoir le bon enregistrement A, ou la zone hébergée n'est pas associée au bon Virtual Private Cloud (VPC). Vérifiez votre configuration Route 53.
Impossible d'accéder au workspace ou à la ressource au niveau du compte après la résolution DNS : Vérifiez la connectivité réseau et les règles du groupe de sécurité. Vérifiez que votre réseau d'entreprise peut atteindre l'adresse IP privée de l'endpoint Virtual Private Cloud (VPC) sur le port 443.
Bonne pratique : résolution DNS cohérente pour le Private Link du plan de compute classique
Si vous configurez également le Private Link du plan de compute classique, assurez-vous que l'URL du Workspace et l'URL du Private Link intermédiaire résolvent vers le même Endpoint Virtual Private Cloud (VPC) au sein de votre Virtual Private Cloud (VPC) du plan de compute. Lorsque le compute start, les nœuds worker Databricks utilisent à la fois l’URL du Workspace et l’URL du Private Link intermédiaire pour atteindre le plan de contrôle. Si ces URL se résolvent en différents Endpoints Virtual Private Cloud (VPC), cela peut entrer en conflit avec votre politique de paramètres d'accès privé et entraîner des défaillances de compute.
Pour identifier tous les noms DNS dans la chaîne de résolution de votre workspace, effectuez une recherche DNS publique sur l'URL de votre workspace à l'aide d'un outil tel que Google Dig. La chaîne inclut généralement l'URL de votre workspace et l'URL intermédiaire de Private Link, qui a le format dbc-dp-<workspace-id>.cloud.databricks.com.
Assurez-vous que les deux se résolvent au même Endpoint VPC en utilisant l'une des approches suivantes :
- Remplacer le DNS uniquement pour l'URL Private Link intermédiaire : Ne configurez pas de remplacement DNS explicite pour l'URL du Workspace. Utilisez une Solutions DNS qui prend en charge le chaînage DNS, telle qu’AWS Route 53. Étant donné que l'URL du Workspace se résout publiquement via l'URL du Private Link intermédiaire, le chaînage DNS intercepte la chaîne et résout les deux vers l'adresse IP privée de votre Endpoint Virtual Private Cloud (VPC).
- Remplacer le DNS pour l'URL du Workspace : Configurez l'URL du Workspace pour qu'elle se résolve à la même IP privée que l'URL du Link privé intermédiaire. Si le Virtual Private Cloud (VPC) de votre plan de compute dispose d'une connectivité DNS publique, supprimez toutes les surcharges explicites sur l'URL du Workspace. Si votre Virtual Private Cloud (VPC) utilise uniquement le DNS privé, ajoutez un remplacement explicite pour correspondre à la résolution de l'URL Private Link intermédiaire.
Pour vérifier, exécutez la commande suivante depuis votre Virtual Private Cloud (VPC) de plan de compute. Les deux commandes devraient renvoyer la même adresse IP privée :
nslookup <workspace-url>
nslookup dbc-dp-<workspace-id>.cloud.databricks.com
Et ensuite
- Activez Private Link entrant (front-end) : Si vous n'avez pas encore configuré Private Link, consultez Configurer Private Link entrant pour les espaces de travail.
- Activer le Private Link du plan de calcul classique : Terminez votre configuration de connectivité privée en configurant un Private Link de votre plan de calcul vers le plan de contrôle. Consulter Configurer la connectivité privée classique à Databricks.
- Listes d'accès IP : Ajoutez une couche de sécurité supplémentaire en contrôlant les adresses IP publiques qui peuvent accéder à votre workspace. Consultez Configurer les listes d'accès IP du Workspace.